Politique de confidentialité
Dernière mise à jour : 11 septembre 2026
Cette politique décrit comment AYIVI traite les données personnelles dans le cadre du service COVIGI, conformément au Règlement général sur la protection des données (RGPD).
Responsable de traitement
AYIVI, 138 avenue Victor Hugo, 75116 Paris. Contact : contact@covigi.fr.
Données collectées
Pour le client (donneur d'ordre) : nom, adresse email, nom de l'entreprise, date de dernière connexion, et données de facturation gérées par Stripe. COVIGI ne conserve aucune coordonnée bancaire. Si vous demandez à être rappelé, le numéro de téléphone et le message que vous indiquez sont conservés le temps de vous rappeler.
Pour les sous-traitants suivis : raison sociale, SIRET, adresse, coordonnées du contact, et les attestations de vigilance déposées. Ces données sont saisies ou transmises par le client, qui en est responsable au sens de l'article 28 du RGPD ; COVIGI agit comme sous-traitant pour ce compte.
Données issues de registres publics : pour chaque sous-traitant suivi, COVIGI consulte l'annuaire des entreprises de l'État (existence, état, dirigeants, comptes publiés), le BODACC (procédures collectives) et l'INSEE (avis de situation au répertoire SIRENE). COVIGI peut aussi consulter le registre privé Pappers (France) en second recours. Ces informations sont publiques ; COVIGI en conserve chaque lecture avec sa source et sa date, afin que le dossier de vigilance dise ce qui a été consulté et quand.
Finalités et base légale
Les données sont traitées pour fournir le service : collecte, suivi et archivage des attestations, contrôle de leur authenticité, vérification de l'entreprise auprès des registres publics, relances automatiques, et production des dossiers de vigilance. La base légale est l'exécution du contrat qui vous lie à AYIVI, et le respect de l'obligation légale de vigilance du client.
COVIGI vous accompagne aussi dans la prise en main du service : selon l'avancement de votre compte, vous pouvez recevoir un message vous invitant à reprendre une inscription commencée, à ajouter un premier sous-traitant, à envoyer une première demande, ou à revenir après une période sans connexion, et un message lorsque votre première attestation est vérifiée. Chacun n'est envoyé qu'une fois, jamais pour un geste déjà fait, et vous pouvez y renoncer en écrivant à contact@covigi.fr. Ces messages relèvent de l'intérêt légitime de AYIVI à vous faire bénéficier du service auquel vous avez souscrit.
Destinataires et sous-traitants
Les données ne sont ni vendues ni cédées. Pour contrôler l'authenticité d'une attestation, le code de sécurité qu'elle porte et le SIREN du sous-traitant sont transmis à l'API de vérification de l'URSSAF, qui confirme ou non l'avoir émise. Les registres publics sont consultés à partir du seul SIREN. Pour le reste, les données sont traitées par les prestataires suivants :
| Prestataire | Rôle | Hébergement | Société |
|---|---|---|---|
| Supabase | Base de données et stockage des documents | Union européenne (Irlande / Francfort) | Supabase Inc., États-Unis |
| Vercel | Hébergement de l'application | Union européenne (Paris) | Vercel Inc., États-Unis |
| Brevo (Sendinblue) | Envoi des emails (demandes, relances et messages de service) | Union européenne (France) | Brevo SAS, France |
| Stripe | Traitement des paiements par abonnement | Union européenne (Irlande) | Stripe Payments Europe Ltd, Irlande (groupe Stripe Inc., États-Unis) |
Les données sont hébergées dans l'Union européenne. Certains de ces prestataires appartiennent à des groupes établis aux États-Unis : un accès depuis un pays tiers ne peut être exclu, et relève alors des garanties prévues par leur contrat de sous-traitance (clauses contractuelles types de la Commission européenne).
Sous-traitance (article 28)
Pour les données que le client nous confie sur ses propres sous-traitants, COVIGI agit en qualité de sous-traitant au sens de l'article 28 du RGPD. Les engagements correspondants sont détaillés dans l'accord de sous-traitance des données.
Durée de conservation
Les attestations et l'historique de vigilance sont conservés 5 ans après la fin de la relation contractuelle avec le sous-traitant concerné. Cette durée correspond à la période pendant laquelle l'URSSAF peut opérer un contrôle : un dossier de vigilance ne vaut que s'il peut être produit tant que ce risque existe. Passé ce délai, les données sont supprimées.
Vos droits
Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition sur vos données. Vous pouvez les exercer à tout moment en écrivant à contact@covigi.fr. Vous pouvez également introduire une réclamation auprès de la CNIL (cnil.fr).
Cookies et mesure
Sans consentement, COVIGI ne dépose que deux cookies : celui de votre session de connexion, strictement nécessaire au service, et un identifiant aléatoire de navigateur servant uniquement à compter les visites du site. Ce dernier est conservé treize mois au maximum à compter de votre première visite — sa durée n'est pas prolongée par vos visites suivantes —, n'est jamais transmis à un tiers, ne permet aucun suivi d'un site à l'autre, et ne contient ni votre nom, ni votre adresse e-mail, ni votre adresse IP. Il n'est jamais rapproché de votre compte : nous savons combien de personnes visitent le site, jamais lesquelles ouvrent un compte. C'est à cette condition qu'il relève de l'exemption de consentement prévue pour la mesure d'audience.
La mesure d'audience du site est par ailleurs réalisée par Simple Analytics (Pays-Bas), sans cookie ni identifiant : seules les pages vues sont comptées. Dans l'application, COVIGI compte côté serveur les gestes accomplis — une inscription terminée, une demande envoyée, un dossier téléchargé — sans jamais en conserver le contenu. Ces mesures ne dépendent d'aucun traceur et ne changent pas selon votre réponse au bandeau.
Avec votre consentement seulement, COVIGI conserve l'origine de votre visite — moteur de recherche, réseau social, campagne publicitaire, et l'identifiant de clic que Google Ads ajoute à l'adresse — afin de mesurer l'efficacité de ses annonces, et charge Google Ads et Google Analytics. Nous traitons cet identifiant comme un traceur publicitaire, parce qu'il permet de rattacher une acquisition à une entreprise cliente : rien n'en est conservé avant votre accord. Le cookie correspondant vit six mois, comme votre accord. Au bout de treize mois, tout ce qui permettrait encore de relier une campagne à une entreprise — identifiant de clic, identifiant d'entreprise, origine — est supprimé. Nous ne conservons au-delà que des statistiques agrégées anonymes : combien d'entreprises sont venues de telle campagne tel mois, sans qu'il soit possible de savoir lesquelles.
Tant que vous n'avez pas accepté, aucun script Google n'est chargé et rien ne leur est transmis. Si vous refusez, ou si vous revenez sur votre accord, l'identifiant publicitaire déjà conservé est supprimé. Votre refus n'a aucune conséquence sur le fonctionnement du service ni sur nos statistiques internes, et votre réponse vous est redemandée au bout de six mois.
Une question sur ce document ? contact@covigi.fr